Rijksmap › Ministerie van Justitie en Veiligheid › rapport
Tweede update DPIA Microsoft 365 Copilot
Open het rapport bij de bron Toon dit rapport in de interactieve RijksmapWaar gaat dit rapport over?
Op verzoek van Strategisch Leveranciersmanagement Microsoft, Google Cloud, AWS en EU CSP's (SLM) heeft Privacy Company in 2024 een Data Protection Impact Assessment (DPIA) en een Fundamental Rights Algorithmic Impact Assessment (FRAIA) uitgevoerd op Microsoft 365 Copilot. In de oorspronkelijke DPIA zijn 4 hoge en 6 lage gegevensbeschermingsrisico's vastgesteld.
Risicothema's
Digitale disruptie, nieuwe technologie en AIVeranderende wet- en regelgevingToeleveringsketen, uitbesteding en derdenGovernance en verslaggeving
Waarom deze indeling: Uit vijftien testscenario's blijkt dat Copilot onjuiste persoonsgegevens genereert, met een verzonnen datum in een politierapport, vijf niet-bestaande wetenschappelijke artikelen als bron en een salarisvoorstel dat het bestaande verschil tussen mannen en vrouwen overneemt. Van de vier eerder vastgestelde hoge risico's resteren twee middelhoge: onjuiste en onvolledige persoonsgegevens in gegenereerde teksten, en de ongedifferentieerde bewaartermijn van achttien maanden voor gepseudonimiseerde Required Service Data en telemetrie. Microsoft bepaalt bij vijf onderdelen zelf het doel, waaronder de standaard toegang tot Bing en het Workplace Harms-filter dat niet uit te zetten is. Ingehuurd personeel in dertig derde landen kan gegevens benaderen en de nieuwe flex routing verplaatst verwerking bij piekdrukte naar de Verenigde Staten, Canada en Australië.
Toegekend met een AI-model (Opus 5) op basis van de zestien thema's van Risk in Focus; niet door mensen gevalideerd. Om de labels beter te onderbouwen gaan we ze gefaseerd herbeoordelen met een tweede, onafhankelijk model van een andere aanbieder (OpenAI naast Anthropic); vanwege tokenlimieten gebeurt dat stapsgewijs. Ziet u een fout? Laat het weten.
Waar hoort dit rapport bij?
- Ministerie
- Ministerie van Justitie en Veiligheid
- Bron
- Onderzoeken en evaluaties: Privacy Company
- Toegepaste standaard
- AVG (DPIA)
- Datum
- 2026-05-27
Bronnen
- Het rapport zelf
- originele publicatie
- Omschrijving
- officiële omschrijving, overgenomen van de publicatiepagina
- Risicolabels
- toegekend met een AI-model (Opus 5) volgens de zestien thema's van Risk in Focus (ECIIA), niet door mensen gevalideerd
- Bijgewerkt
- augustus 2026